qué documentos de política debo tener para la NIS2
La política se deriva de las diez medidas, no de una lista fija
No existe una lista oficial obligatoria con nombres de documentos de política que sean obligatorios conforme a NIS2. Lo que sí existe es: diez categorías de medidas para las cuales una organización debe poder demostrar cómo se abordan, y en la práctica eso se traduce en un conjunto de documentos de política que la mayoría de las organizaciones elaboran. Piensa en una política de seguridad de la información como documento marco, una política de riesgos, una política para la gestión y notificación de incidentes, una política de continuidad empresarial y gestión de crisis, una política de proveedores con requisitos para la cadena de suministro, una política de acceso, y una política de criptografía y cifrado. Algunas organizaciones añaden además una política separada de seguridad del personal y concienciación, vinculada a una formación con comprobante de asistencia — este último es relevante porque por qué necesito un certificado de asistencia para una capacitación en ciberseguridad explica qué demuestra exactamente ese comprobante.
Más importante que el título exacto de cada documento es que cada uno se alinee medida por medida con lo que ocurre en la práctica, con un comprobante adjunto y alguien responsable de ello. Un documento de política que permanece en el armario sin conexión con la práctica diaria tiene poco valor en una evaluación. Quién aún debe averiguar qué comprobante corresponde a qué medida lo encontrará en qué documento de prueba debo presentar para cada medida de seguridad, y la cuestión de quién debe gestionar esa política dentro de la organización se aborda en quién debe ser responsable dentro de mi organización de una medida.
Base: artículo 21, apartado 2 de la Directiva NIS2
Las diez medidas que sirven de base para los documentos de política figuran en el artículo 21, apartado 2 de la Directiva NIS2, siendo la Ley de Ciberseguridad la transposición nacional holandesa. Muchas organizaciones utilizan además el Anexo A de ISO/IEC 27001 como clasificación práctica para concretar esas medidas, y el NCSC publica orientación sobre cómo se aplica en la práctica el deber de diligencia.
En lo que se basa esto
- Directiva (UE) 2022/2555 (NIS2), artículo 21 apartado 2 —las diez medidas
- Ley de Ciberseguridad — la transposición holandesa de NIS2
- ISO/IEC 27001 — Anexo A, las medidas de control
- NCSC — orientación sobre la obligación de diligencia debida y la obligación de notificación
La propia directiva está disponible en EUR-Lex. Nos referimos a cada afirmación; usted no tiene que creer simplemente en nosotros.
Lo que debe hacer concretamente
La implementación de cada obligación, con los plazos asociados y las plantillas para documentarlo, está incluida en la suscripción.
Ver la suscripción Primero la comprobación gratuita de NIS2Esto no es asesoramiento legal. Esta página proporciona información general sobre ciberseguridad para las pequeñas y medianas empresas. No conocemos su operación empresarial y no proporcionamos asesoramiento sobre sostenibilidad, certificación ni garantía. Si tiene dudas sobre su propia situación, consulte a un asesor o a su contador.
Escrito con IA basándose en las fuentes anteriores, revisado por una persona el 2026-09-05. ¿Hay algo que no sea correcto? Déjenos saberlo — las correcciones tienen prioridad.